Méthodes d'authentification

L'administrateur Ivanti Secure Access Client peut configurer une connexion Ivanti Secure Access Client pour utiliser l'une des méthodes d'authentification suivantes :

  • Mot de passe à usage unique basé sur l'heure (TOTP): il s'agit d'un algorithme qui utilise une clé secrète partagée et l'heure actuelle pour générer un mot de passe (c'est-à-dire un jeton) qui ne peut être utilisé qu'une seule fois et qui expire après un court laps de temps. Ivanti Secure Access Client et la passerelle Ivanti Connect Secure (ICS) 8.2R5 prennent en charge le serveur d'authentification TOTP Google (Google Authenticator).

    Google Authenticator ne peut être configuré qu'en tant que serveur d'authentification secondaire.

    Les utilisateurs doivent s'enregistrer auprès d'un serveur TOTP avant que ce type d'authentification puisse être utilisé. En général, l'inscription implique de se connecter au serveur d'authentification TOTP (par exemple, la passerelle ICS) avec un navigateur Web, de réussir une authentification initiale, puis d'accéder à une clé d'inscription TOTP, à un QR code et à des codes de sauvegarde. Une fois que l'utilisateur a scanné le code QR ou qu'il a saisi manuellement une clé d'enregistrement à l'aide de l'application Google Authenticator sur un appareil mobile, l'application génère un jeton de 6 chiffres toutes les 30 secondes pour cet utilisateur. Ces jetons peuvent être entrés dans Ivanti Secure Access Client pour l'authentification TOTP.

  • Authentification par jeton: l'authentification par jeton RSA SecurID, également appelée authentification à deux facteurs, génère des données d'identification difficiles à compromettre. Un code de jeton est généré en même temps sur le client et sur le serveur. Vous créez un numéro d'identification personnel (code PIN), puis le nom d'utilisateur et le code PIN combinés au code de jeton vous permettent de vous connecter au serveur. Un code PIN et un code de jeton combinés forment un code d'accès. Un code de jeton expire après un court intervalle, pour être remplacé par un nouveau code de jeton. La première fois que vous utilisez le système, Ivanti Secure Access Client vous invite à créer un code PIN. Si votre administrateur a déjà fourni un code PIN, vous êtes invité à le modifier. Si votre administrateur vous demande de modifier régulièrement votre code PIN, Ivanti Secure Access Client vous invite à saisir un nouveau code PIN. En principe, vous devez fournir le code de jeton actuel lorsque vous modifiez votre code PIN. Dans certains cas, après avoir entré votre mot de passe, vous êtes invité à entrer le prochain code de jeton pour pouvoir accéder au réseau. Dans certains cas, après avoir entré votre mot de passe, vous êtes invité à entrer le prochain code de jeton pour pouvoir accéder au réseau.

    Le dispositif ou logiciel qui génère le jeton est appelé un authentificateur. Ivanti Secure Access Client prend en charge une gamme complète d'authentificateurs matériels et logiciels SecurID. Les authentificateurs matériels (physiques) affichent un nouveau code de jeton toutes les 60 secondes. Vous devez avoir la carte ou le porte-clés qui a généré le jeton avec vous pour vous connecter. Sur la fenêtre de connexion d'Ivanti Secure Access Client, entrez votre nom d'utilisateur et votre code PIN, ainsi que le code de jeton actuel. Un authentificateur USB peut mémoriser vos nom d'utilisateur/mot de passe Windows et vos certificats numériques. Lorsque le dispositif est connecté à votre ordinateur, il permet l'entrée automatique du code de jeton. Une fois que vous avez fourni votre code PIN, Ivanti Secure Access Client accède automatiquement aux codes de jeton, directement à partir du dispositif.

    Les authentificateurs logiciels comprennent des applications pour Smartphone, des logiciels pour ordinateurs de bureau et portables et des applications de navigation. La procédure de connexion à Ivanti Secure Access Client à l'aide d'un authentificateur logiciel dépend de la façon dont l'administrateur sécurité a configuré le système. Si le logiciel SecurID est installé sur votre point terminal, Ivanti Secure Access Client interagit généralement avec ce logiciel pour récupérer le code de jeton une fois que vous avez fourni votre code PIN.

  • Authentification par carte à puce: une carte à puce est une carte en plastique contenant les informations d'authentification de l'utilisateur. Si votre environnement est configuré avec plusieurs certificats numériques, Ivanti Secure Access Client vous invite à en sélectionner un. Si un lecteur de carte à puce est configuré sur votre point terminal, Ivanti Secure Access Client interagit généralement avec le logiciel de carte à puce pour récupérer le code de jeton une fois que vous avez fourni votre code PIN.

  • Authentification de l'ordinateur: l'authentification de l'ordinateur utilise les données d'identification de l'ordinateur pour authentifier le point terminal. Les données d'identification sont générées par Active Directory lorsque l'ordinateur est ajouté à un domaine. Le point terminal doit être membre d'un domaine Windows. En fonction de la manière dont votre administrateur a configuré le processus d'authentification, vos données d'identification Windows pourraient vous être demandées.
  • Fournisseur d'authentification: l'intégration d'Ivanti Secure Access Client aux fournisseurs d'authentifications fournit la connectivité réseau nécessaire pour vous connecter au domaine Windows. Par exemple, le contrôleur de domaine Windows peut se trouver derrière un pare-feu et Ivanti Secure Access Client utilise les identifiants du fournisseur d'authentification pour se connecter à un serveur Ivanti Secure Access Client avant la connexion au domaine. Ivanti Secure Access Client s'intègre aux fournisseurs d'authentification de Microsoft afin d'activer une connexion avec mot de passe et une connexion par carte à puce. Une interface de fournisseur d'authentification apparaît sous la forme d'une mosaïque sur un écran de connexion Windows Vista, Windows 7 ou Windows 8. La connexion Ivanti Secure Access Client peut être configurée de façon à ce que les invites Ivanti Secure Access Client apparaissent lors du processus de connexion, par exemple, des invitations à indiquer un domaine ou un rôle. Les actions et les notifications de mise à niveau d'Ivanti Secure Access Client sont désactivées lors de la connexion du fournisseur d'authentification et reportées jusqu'à ce que la connexion soit établie.

Rubriques connexes